Перейти к содержанию

рекламный вирус


Рекомендуемые сообщения

Здравствуйте!

- Проведите эту процедуру. Полученную ссылку после загрузки карантина virusinfo_auto_имя_вашего_ПК.zip через данную форму напишите в своём в сообщении здесь.

Закройте все программы, временно выгрузите антивирус, файрволл и прочее защитное ПО.

Выполните скрипт в АВЗ (Файл - Выполнить скрипт):
 

begin
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 ClearQuarantineEx(true);
 QuarantineFile('C:\Users\D899~1\AppData\Roaming\aswast\app.py', '');
 QuarantineFile('C:\Users\Сергей\AppData\Roaming\Microsoft\msi.exe', '');
 QuarantineFile('C:\Users\Сергей\Favorites\Links\Интернет.url', '');
 QuarantineFileF('c:\users\d899~1\appdata\roaming\aswast', '*.exe, *.dll, *.sys, *.bat, *.vbs, *.ps1, *.js*, *.tmp*', true, '', 0 , 0);
 DeleteFile('C:\Users\D899~1\AppData\Roaming\aswast\app.py', '32');
 DeleteFile('C:\Users\Сергей\AppData\Roaming\Microsoft\msi.exe', '32');
 DeleteFile('C:\Users\Сергей\Favorites\Links\Интернет.url');
 ExecuteFile('schtasks.exe', '/delete /TN "aswast2" /F', 0, 15000, true);
 ExecuteFile('schtasks.exe', '/delete /TN "MSI" /F', 0, 15000, true);
 DeleteFileMask('c:\users\d899~1\appdata\roaming\aswast', '*', true);
 DeleteDirectory('c:\users\d899~1\appdata\roaming\aswast');
 CreateQurantineArchive(GetAVZDirectory + 'quarantine.zip');
ExecuteSysClean;
 ExecuteWizard('SCU', 2, 3, true);
RebootWindows(true);
end.

После выполнения скрипта компьютер перезагрузится.


 - Файл quarantine.zip из папки AVZ отправьте по адресу newvirus@kaspersky.com
Полученный ответ сообщите здесь (с указанием номера KLAN)

 

Деинсталируйте

IObit Uninstaller [20170115]-->"C:\Program Files (x86)\IObit\IObit Uninstaller\unins000.exe"
Zona [2016/02/08 17:30:15]-->C:\PROGRA~2\Zona\uninstall.exe
Игровой центр [2016/07/29 23:19:53]-->"C:\Users\Сергей\AppData\Local\Mail.Ru\GameCenter\GameCenter@Mail.Ru.exe" -uninstall
Служба автоматического обновления программ [2017/05/20 21:36:44]-->C:\Users\Сергей\AppData\Local\Mail.Ru\MailRuUpdater.exe uninstall
Элементы Яндекса 8.1 для Internet Explorer [20140823]-->MsiExec.exe /X{63CD0C4E-17FE-4C97-9216-5D566508879A}

 Повторите логи по правилам. Для повторной диагностики запустите снова Autologger. Для повторной диагностики запустите снова Autologger.

 

  • Скачайте AdwCleaner и сохраните его на Рабочем столе.
  • Запустите его (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора), нажмите кнопку "Scan" ("Сканировать") и дождитесь окончания сканирования.
  • Когда сканирование будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[s0].txt.
  • Прикрепите отчет к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

Благодарим за обращение в Антивирусную Лабораторию

Присланные вами файлы были проверены в автоматическом режиме.

В перечисленных файлах обнаружена программа Adware, предназначенная для показа рекламных сообщений:
app.py - not-a-virus:AdWare.Python.PBot.ad
ret.js - not-a-virus:AdWare.JS.Agent.fw

В антивирусных базах информация по присланным вами файлам отсутствует:
Интернет.url
localconfig.json
uninstall.exe
ret.js.sha1
python.exe
fetch_macholib.bat
test_jscript.js

Файлы переданы на исследование. Если результат исследования изменится, мы дополнительно сообщим вам по электронной почте.

Файл успешно загружен

MD5 карантина: F1153E45F9E0DD6032C3928B128A70D8
Размер файла: 141208023
В ходе анализа файла установлено, что он уже загружался ранее.
Ссылка на результаты анализа:Результаты анализа карантина
Тема для обсуждения результатов анализа: Результаты анализа карантина

AdwCleanerS0.txt

Ссылка на комментарий
Поделиться на другие сайты

1) Зайдите в установку и удаление программ и деинсталируйте

aswast [2017/05/20 21:42:41]-->C:\Users\Сергей\AppData\Roaming\aswast\uninstall.exe
IObit Uninstaller [20170115]-->"C:\Program Files (x86)\IObit\IObit Uninstaller\unins000.exe"
Zona [2016/02/08 17:30:15]-->C:\PROGRA~2\Zona\uninstall.exe
Игровой центр [2016/07/29 23:19:53]-->"C:\Users\Сергей\AppData\Local\Mail.Ru\GameCenter\GameCenter@Mail.Ru.exe" -uninstall
Служба автоматического обновления программ [2017/05/20 21:36:44]-->C:\Users\Сергей\AppData\Local\Mail.Ru\MailRuUpdater.exe uninstall
Элементы Яндекса 8.1 для Internet Explorer [20140823]-->MsiExec.exe /X{63CD0C4E-17FE-4C97-9216-5D566508879A}

2)

  • Запустите повторно AdwCleaner (в ОС Vista/Windows 7/8 необходимо запускать через правую кн. мыши от имени администратора).
  • В меню Tools ->Options (Инструменты ->Настройки) отметьте:
    • Сброс политик IE
    • Сброс политик Chrome

    [*]Нажмите кнопку "Scan" ("Сканировать"), а по окончанию сканирования нажмите кнопку "Cleaning" ("Очистка") и дождитесь окончания удаления. [*]Когда удаление будет завершено, отчет будет сохранен в следующем расположении: C:\AdwCleaner\AdwCleaner[C0].txt. [*]Прикрепите отчет к своему следующему сообщению


Внимание: Для успешного удаления нужна перезагрузка компьютера!!!.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • rancol347
      Автор rancol347
      Иногда проверяю компьютер КВРТ и он выдал 2 рекламных вируса/расширения. После лечения с перезагрузкой всё вроде нормально, но если через 2-3 дня проверить снова появляется 1-2 расширения (not-a-virus:HEUR:AdWare.js.extredirect.gen и ещё какой-то, но по названию самый обычный адварь). И могу ли запустить автологгер вместе с защитником виндовс? (я не понял как выгрузить) и компьютер теоретически должен выдержать.
    • farguskz
      Автор farguskz
      приветствую, после установки дистрибутива скаченного с официального сайта, получили зашифрованные файлы с письмом, так говорят менеджеры, прочитал ваш пост далее обращаюсь к вам за помощью в этом вопросе, спасибо
      систем защиты на момент возникновения проблемы не было, только удалил для переустановки едпоинт, с перепугу установил малваре прекратил отправку данных и нашёл очень много ошибок
      virus.zip Addition.txt Shortcut.txt FRST.txt
    • Ferri
      Автор Ferri
      Доброго времени суток.

      Столкнулась с проблемой майнер CAAServieces.exe. Начала искать способы по отключению, удалению вируса. Отключить отключила, Из реестра удалила, Удалила. Провела несколько проверок через антивирусы - чисто. Только при перезагрузке и некоторого времени (1-2 минуты) создается снова папка и файл с вирусом (но не запускается) по расположению: C:\ProgramData\CAAService.

      Прикладываю проверку с KVRT и AutoLogger.

      Найдя на форуме такую же проблему - уже решённую ранее - прикрепляю логи из FRST64

      CollectionLog-2025.07.19-02.48.zip Addition.txt FRST.txt
    • lostintired
      Автор lostintired
      Здравствуйте!
       
      Обращаюсь за помощью в полном удалении вредоносного ПО. Ранее на компьютере был обнаружен вирус, связанный с процессом CAAService.exe, который осуществлял майнинг. На тот момент мне удалось остановить вредоносную активность, и майнинг-процессы больше не наблюдаются.
      Однако, несмотря на это, файл CAAService.exe продолжает самовосстанавливаться по следующему пути: "C:\ProgramData\CAAService\CAAService.exe"
       
      Удалял вручную — файл вновь появляется сам, также сам себя добавляет в исключения защитника Windows. Также пытался выполнить рекомендации, приведённые в ТЕМЕ, но проблема не была полностью решена — папка и исполняемый файл восстанавливаются.
      Прошу помощи в полном удалении остаточных компонентов этой угрозы. Готов предоставить все необходимые логи и выполнить диагностику согласно требованиям форума.
      Заранее благодарю за помощь.
      CollectionLog-2025.07.18-23.17.zip
      Addition.txt FRST.txt
    • sasaks11
      Автор sasaks11
      Добрый день! Аналогичная ситуация с человеком в теме... Ещё было замечено что скачиваемые файлы на следующий день также повреждаются. Могу ли я решить проблему действуя по представленным здесь шагам или требуется индивидуальное решение?
      Сканирование проводилось с помощью встроенного в майкрософт 11 антивируса. Он ничего не обнаружил ни при полной проверке, ни при быстрой, ни при автономной проверке (Microsoft Defender).

       
      Сообщение от модератора Mark D. Pearlstone Перемещено из темы.
×
×
  • Создать...